Konfiguracija
Javna self-hosted konfiguracija je datoteka v repozitoriju
cto-gui/docker-compose.self-hosted.yml plus nastavitve, ki jih prebere
cto-gui-libvirt-backend. Ta stran opisuje to evalvacijsko površino. Ne
izmišljuje splošne pogodbe okolja Enterprise.
Pogodba Compose
| Nastavitev | Vrednost v repozitoriju | Namen |
|---|---|---|
SELF_HOSTED | true | Izbira načina local-console in izklop poti, odvisnih od oblaka |
KVM_URI | qemu:///system | Povezava z daemonom libvirt sistemskega gostitelja |
TEST_STORAGE_DIR | /app/data/tests | Hranjenje stanja testov, lockov in cleanup journalov v cto-data |
SOURCE_ISO_DIR | Pot source-ISO na gostitelju | Razrešitev read-only izvornih artefaktov na isti absolutni poti, ki jo vidi libvirt gostitelja |
SOURCE_GOLDEN_IMAGE_DIR | Pot promoted-image na gostitelju | Razrešitev nespremenljivih nameščenih vhodov QCOW2 na isti absolutni poti, ki jo vidi libvirt gostitelja |
TRUST_PROXY_HEADERS | true v datoteki Compose | Dovoljenje informacij o odjemalcu iz proxy po trusted-proxy rules backenda |
Backend privzeto tudi shranjuje uploade ISO v /var/lib/libvirt/images in
omeji uploade na 10 GB, razen če nastavitev backenda namerno spremenite.
Prepisi poti gostitelja
Dve spremenljivki okolja lupine vplivata na bind mounte Compose:
export SOURCE_ISO_HOST_DIR=/srv/openfactory/source-isos
export SOURCE_GOLDEN_IMAGE_HOST_DIR=/srv/openfactory/golden-images
docker compose -f docker-compose.self-hosted.yml up --build -dNajprej ustvarite te mape in nastavite dovoljenja. Pot v kontejnerju ostane enaka poti na gostitelju, ker datoteke slik za QEMU odpira libvirt gostitelja, ne kontejner. Pot, ki obstaja samo znotraj kontejnerja, ob zagonu gosta spodleti.
Trajni in netrajni podatki
| Lokacija | Lastništvo in življenjski cikel |
|---|---|
/var/lib/libvirt/images | Naloženi ISO, diski gostov in overlayi, ki jih upravlja gostitelj |
| Mapa source ISO | Upravlja operater, montirana read-only |
| Mapa golden-image | Nespremenljivi vhodi, ki jih promovira operater, montirani read-only |
Named volume cto-data | Stanje backenda, vključno z zapisi testov in cleanup journali |
| Datotečni sistem kontejnerja zunaj mountov | Enkraten; ne zanašajte se nanj pri obnovi |
Varnostno kopijo ali posnetek naredite šele po določitvi, kateri viri morajo ostati. Datoteka Compose ne načrtuje varnostnih kopij.
Izpostavljenost in nastavitve proxy
Frontend preslika vrata 80 gostitelja. TRUST_PROXY_HEADERS ne zagotavlja TLS
niti avtentikacije; spremeni le to, kako backend sprejema posredovane metapodatke
povezave iz eksplicitno zaupanja vrednih območij proxy. Če dodate reverse proxy,
ozko nastavite njegovo omrežno pot in trusted proxies ter preverite, da
ponarejeni forwarding headerji prihajajo zavrnjeni od nezaupanja vrednih peerov.
Evalvacijske konzole ne postavljajte neposredno na javni internet. Produkcijska identiteta, TLS, secrets in authorization design so ločena odločitev o namestitvi.
Preverite vsako spremembo
Po spremembi poti ali nastavitev:
- znova ustvarite prizadeti kontejner;
- preverite
self_hosted: trueprek mode endpoint; - naložite in zaženite enkratni ISO;
- ustavite in izbrišite gosta;
- znova zaženite stack in potrdite, da stanje cleanup in inventar preživita.